maliciously crafted notebook files in Jupyter

まだCVEをリクエスト中ですが、RやBIにおけるデータサイエンスで使用するJupyter Notebook(Python)のサイニタイズ回避に関する脆弱性情報です。
ソフトウェア名:Jupyter Notebook(旧IPython Notebook)
脆弱性の種類:悪意を持って偽造されたファイル
攻撃の結果:リモート実行が可能
脆弱性:
悪意を持って偽造されたノートブックファイルは、ノートブック環境でJavascriptを実行するためにサニタイズをバイパスできます。
具体的には、無効なHTMLは、サニタイズ後にjQueryにより埋め込まれ、危険になります。
影響を受けるバージョン:
- ノートブック≤5.4.0
問題のあるURI:
-  GET /ノートブック/ **
パッチ:未確定
軽減策:
Jupyterノートブック5.4.1または5.5にアップグレードしてください。
pipを使用している場合、
pip install --upgrade notebook
condaを使用している場合、
conda update conda
    conda update notebook

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス